Gestão de Riscos em TI e Limites de Aceitação
✅ CERTO. A área de gestão de riscos na governança de TI deve, de fato, ter um entendimento claro dos limites de aceitação de exposição a riscos da empresa (apetite a riscos). Esse entendimento é essencial para alinhar as decisões de TI com a estratégia de negócios, definir controles adequados e priorizar a alocação de recursos. A norma ABNT NBR ISO/IEC 27005 (item 7.3) reforça a necessidade de definir o escopo e os limites da gestão de riscos de segurança da informação, o que inclui a compreensão dos níveis de risco aceitáveis pela organização.
ABNT-NBR-ISO/IEC-27005-7.3
Convém que a organização defina o escopo e os limites da gestão de riscos de segurança da informação. O escopo do processo de gestão de riscos de segurança da informação precisa ser definido para assegurar que todos os ativos relevantes sejam considerados no processo de avaliação de riscos. Além disso, os limites precisam ser identificados para permitir o reconhecimento dos riscos que possam transpor esses limites.
Sem um claro conhecimento dos limites de aceitação de riscos, a gestão de riscos de TI não conseguiria avaliar se determinada exposição é tolerável ou exige tratamento, comprometendo a eficácia da governança.
✅ CERTO.